Telus notifie ses clients d'une campagne de compromission de comptes sur 16 mois

📰 Source : SecurityWeek, article d’Eduard Kovacs publiĂ© le 14 septembre 2026. 🎯 Contexte gĂ©nĂ©ral Telus, l’un des plus grands opĂ©rateurs tĂ©lĂ©coms canadiens, a envoyĂ© des notifications de violation de donnĂ©es Ă  des clients dont les comptes grand public ont Ă©tĂ© compromis. La campagne s’est Ă©tendue sur une pĂ©riode de 16 mois, de fĂ©vrier 2025 Ă  juin 2026. 🔓 Nature de l’attaque L’attaquant a utilisĂ© des identifiants compromis pour accĂ©der aux comptes Telus des victimes. L’article Ă©voque une probable campagne de credential stuffing ou d’account takeover impliquant des identifiants obtenus auprĂšs d’une tierce partie, sans que Telus ne l’ait confirmĂ© explicitement. ...

15 septembre 2026 Â· 2 min

Attaque par rĂ©cupĂ©ration de mot de passe sur X : le DOJ ouvre une enquĂȘte

đŸ—“ïž Contexte PubliĂ© le 3 septembre 2026 par The Cyber Express, cet article rapporte une attaque par rĂ©cupĂ©ration de mot de passe ciblant des centaines de milliers d’utilisateurs de la plateforme X (anciennement Twitter), ayant conduit Ă  l’ouverture d’une enquĂȘte par le DĂ©partement de Justice amĂ©ricain (DOJ). 🎯 Nature de l’attaque Des cybercriminels qualifiĂ©s de « sophistiquĂ©s » ont tentĂ© d’exploiter le systĂšme de rĂ©cupĂ©ration de mot de passe de X, notamment les fonctionnalitĂ©s de type « mot de passe oubliĂ© » et les formulaires de rĂ©cupĂ©ration de compte. L’objectif Ă©tait de prendre le contrĂŽle de centaines de milliers de comptes. ...

4 septembre 2026 Â· 2 min

Explosion du device code phishing en 2026 : 37,5x d'augmentation et émergence du kit EvilTokens

🔍 Contexte Article publiĂ© le 4 avril 2026 par Luke Jennings (VP R&D, Push Security) sur le blog pushsecurity.com. Il s’agit d’une analyse technique approfondie de la montĂ©e en puissance du device code phishing, une technique d’usurpation de compte exploitant le flux OAuth 2.0 Device Authorization Grant. ⚡ Technique d’attaque Le device code phishing abuse du flux OAuth 2.0 conçu pour les appareils Ă  entrĂ©e limitĂ©e. L’attaquant gĂ©nĂšre un code de pĂ©riphĂ©rique (requĂȘte unauthentifiĂ©e), le transmet Ă  la victime via phishing, et rĂ©cupĂšre des tokens d’accĂšs et de rafraĂźchissement une fois que la victime entre le code sur la page lĂ©gitime du fournisseur. Cette technique contourne les mots de passe, le MFA et les passkeys. Les cibles principales incluent Microsoft, Google, Salesforce, GitHub et AWS. ...

4 septembre 2026 Â· 4 min

Des hackers soutenus par des États ciblent des hauts fonctionnaires de l'UE via WhatsApp

đŸ—“ïž Contexte Source : Politico EU, article exclusif publiĂ© le 25 aoĂ»t 2026, basĂ© sur une prĂ©sentation interne obtenue par la rĂ©daction et prĂ©sentĂ©e en juillet 2026 Ă  des reprĂ©sentants des gouvernements nationaux de l’UE. 🎯 Nature de la menace Le CERT-EU (EU Computer Emergency Response Team) a formellement identifiĂ© des campagnes de spearphishing Ă©tatique ciblant des hauts fonctionnaires de l’Union europĂ©enne via des applications de messagerie, notamment WhatsApp et Signal. Il s’agit de la premiĂšre reconnaissance officielle par une autoritĂ© de l’UE de telles attaques via messageries, et du premier lien formel Ă©tabli avec un gouvernement Ă©tranger. ...

27 aoĂ»t 2026 Â· 3 min

Adobe corrige une prise de contrÎle de compte Magento non authentifiée (APSB26-92)

🔍 Contexte Le 11 aoĂ»t 2026, Sansec publie une analyse du bulletin de sĂ©curitĂ© APSB26-92 Ă©mis par Adobe pour Adobe Commerce et Magento Open Source. Le correctif est distribuĂ© sous forme de fichiers de patch isolĂ©s, sans nouvelle version de sĂ©curitĂ© ni nouveaux packages Composer. 🚹 VulnĂ©rabilitĂ©s corrigĂ©es Le bulletin corrige sept vulnĂ©rabilitĂ©s, dont cinq classĂ©es Critiques : CVE-2026-71362 : prise de contrĂŽle de compte client non authentifiĂ©e, CVSS 9.1 Autres vulnĂ©rabilitĂ©s : stored cross-site scripting (XSS) et failles d’autorisation 🎯 DĂ©tail de CVE-2026-71362 Sansec a analysĂ© le patch et confirme que la vulnĂ©rabilitĂ© permet Ă  un attaquant de basculer une session client vers un autre compte client. L’exploitation : ...

13 aoĂ»t 2026 Â· 2 min

CSS dans les webmails : exfiltration de tokens, keyloggers et prise de contrĂŽle de comptes

🔍 Contexte PubliĂ© le 6 aoĂ»t 2026 par Gareth Heyes (PortSwigger Research), cet article de recherche technique prĂ©sente une sĂ©rie de techniques d’attaque exploitant le rendu CSS dans les clients webmail. Les cibles Ă©tudiĂ©es incluent Yahoo Mail, AOL Mail, Fastmail, ProtonMail, Gmail et Outlook. 🎯 Techniques d’attaque principales Abus des Ă©lĂ©ments HTML/CSS autorisĂ©s DĂ©tournement de balises <label> : les attributs for permettent de dĂ©clencher des actions UI arbitraires (ex: Ă©pingler un message dans Outlook, ouvrir le ruban). VulnĂ©rabilitĂ© non corrigĂ©e par Microsoft. Injection de prompt indirect via CSS : utilisation des pseudo-Ă©lĂ©ments :before/:after pour masquer du texte aux victimes humaines tout en le rendant visible aux LLM (navigateur IA OpenAI Atlas), permettant l’exfiltration du nom de la victime via des onglets ouverts automatiquement. Exfiltration de tokens par CSS Race condition lors du collage dans un brouillon (AOL Mail, Yahoo Mail) : du HTML/CSS malveillant dans le presse-papiers est injectĂ© sans sanitization correcte sous Firefox. Vol de token Medium (12 caractĂšres hex) : via des sĂ©lecteurs d’attributs CSS imbriquĂ©s (^=, *=, $=) et du CSS nesting pour rĂ©duire la taille du payload. Technique permettant de reconstituer le token complet cĂŽtĂ© serveur. Exfiltration sans requĂȘtes externes (CSP strict) : utilisation d’oracles de hauteur de police (@font-face + descent-override), d’animations CSS et de la propriĂ©tĂ© inset pour forcer un clic sur un lien encodant les digits du token. Contournements de proxy d’image Fastmail : content:url(/\5c/user.fm/...) — le sanitizer croit que l’URL est relative, le navigateur rĂ©sout vers user.fm. ProtonMail : imbrication de Url( dans un commentaire CSS pour tromper le sanitizer et exposer l’IP de la victime. Gmail : background:image-set(var(--x,'//02.rs')) — le fallback de variable CSS contourne la sanitization. Mutation CSS (Fastmail) Mutation via CSSOM : les noms de keyframes et media queries contenant des escapes hex (\7d\2a) sont dĂ©codĂ©s par Chrome lors de la lecture CSSOM, produisant des sĂ©lecteurs arbitraires (}*{color:red}). Deux bugs corrigĂ©s par Fastmail, chacun rĂ©compensĂ© par 1000$ de bounty. CSS Gadgets (Outlook) Gadgets CSS : des attributs data-* autorisĂ©s par le sanitizer dĂ©clenchent une manipulation DOM par une bibliothĂšque JS tierce, injectant position:fixed hors de la liste blanche. Permet de dĂ©face Outlook et de sortir des limites du message. CSS Hotwiring (Fastmail) Technique permettant de forcer un clic sur une action UI spĂ©cifique (ex: marquer comme VIP) lorsque la victime clique n’importe oĂč sur la page, via :before/:after avec position:fixed et z-index Ă©levĂ©. Keylogger CSS (Outlook) Keylogger via <select> et sĂ©lecteurs CSS (option+option:checked, :has(), :checked) combinĂ© au gadget CSS position:fixed pour spoofier l’écran de connexion Outlook. Keylogger temps rĂ©el (Firefox) : exploitation d’un comportement Firefox qui rĂ©initialise le timer du <select> lors d’un dĂ©placement hors Ă©cran via animation CSS. Bypass du sanitizer Outlook : injection via @media --narrow-window;/*"*/.xyz{position:fixed} — le sanitizer traite le sĂ©lecteur comme faisant partie de la media query. Exfiltration via prompt injection + Gmail bypass (Cowork/Slack) Collaboration avec Pete Hendy : email piĂ©gĂ© convainquant l’IA Cowork (connecteur Gmail) de crĂ©er un brouillon contenant du CSS exfiltrant un token Slack via le bypass Gmail (image-set(var(...))). 🔼 Attaques futures dĂ©crites Keylogger HTML-only (Chrome) : via l’élĂ©ment <selectedcontent> et images lazy-loaded. Keylogger temps rĂ©el Chrome : via l’attribut interestfor (interest invokers) pour chaĂźner des <select> popovers. 📋 Type d’article Publication de recherche offensive dĂ©taillĂ©e, prĂ©sentant des techniques CTI exploitables contre des webmails grand public et des clients IA, avec preuves de concept et code source disponible sur GitHub. ...

10 aoĂ»t 2026 Â· 4 min

Failles critiques dans la plateforme My Eicher exposent 748k clients et 676k véhicules indiens

🔍 Contexte Article publiĂ© le 27 juillet 2026 par le chercheur en sĂ©curitĂ© Eaton sur son blog personnel (eaton-works.com). Il documente la dĂ©couverte et la divulgation responsable de vulnĂ©rabilitĂ©s critiques affectant My Eicher, la plateforme de gestion de flotte et de suivi GPS dĂ©veloppĂ©e par VE Commercial Vehicles (VECV), coentreprise entre le Groupe Volvo et Eicher Motors, destinĂ©e aux clients de vĂ©hicules commerciaux en Inde. 🐛 VulnĂ©rabilitĂ©s dĂ©couvertes La dĂ©couverte initiale rĂ©sulte d’une exploration manuelle des chemins d’API. En remontant le chemin d’un endpoint connu (/cepauthmgr/user/validateMobileNo), le chercheur a accĂ©dĂ© Ă  /cepauthmgr/user/, qui a retournĂ© une liste complĂšte d’API internes/admin non documentĂ©es et non authentifiĂ©es. ...

2 aoĂ»t 2026 Â· 3 min

Work Panel : analyse d'une plateforme CaaS de vishing ciblant les fournisseurs d'identité

🔍 Contexte PubliĂ© le 28 juillet 2026 par Okta Threat Intelligence (contributeur : Moussa Diallo), cet article prĂ©sente une analyse approfondie de Work Panel, une console opĂ©rateur utilisĂ©e par des acteurs malveillants pour conduire des campagnes de vishing (voice phishing) ciblant les clients de plusieurs fournisseurs d’identitĂ©, dont Okta, Microsoft 365 et Salesforce. Les donnĂ©es proviennent d’une source sensible ayant fourni un accĂšs direct Ă  la plateforme. 🎯 Description de Work Panel Work Panel est une plateforme multi-tenant de cybercrime-as-a-service (CaaS) conçue pour ĂȘtre vendue Ă  plusieurs opĂ©rateurs indĂ©pendants. Elle automatise l’intĂ©gralitĂ© d’une opĂ©ration de vishing : ...

29 juillet 2026 Â· 3 min

Zoom : vulnérabilité critique CVE-2026-53412 permettant la prise de contrÎle de comptes

🔍 Contexte Source : BleepingComputer — publiĂ© le 15 juillet 2026. Zoom a Ă©mis un avis de sĂ©curitĂ© concernant plusieurs vulnĂ©rabilitĂ©s affectant ses produits Windows, dont une de sĂ©vĂ©ritĂ© critique dĂ©couverte en interne. 🚹 VulnĂ©rabilitĂ© critique : CVE-2026-53412 Type : Improper Input Validation Score CVSS : 9.8/10 Impact : prise de contrĂŽle de compte (account takeover) par un utilisateur non authentifiĂ© via accĂšs rĂ©seau Produits affectĂ©s : Zoom Workplace for Windows avant la version 7.0.0 Zoom VDI Client for Windows avant les versions 7.0.10, 6.6.15 et 6.5.18 Zoom Meeting SDK for Windows avant la version 7.0.0 Aucun dĂ©tail technique n’a Ă©tĂ© fourni par Zoom dans son bulletin. Aucune exploitation active n’est signalĂ©e au moment de la divulgation. ...

18 juillet 2026 Â· 2 min

DraftKings : Nathan Austad ' Snoopy ' condamné à 18 mois pour credential stuffing

📰 Source : BleepingComputer | Date de publication : 24 juin 2026 | Contexte : Condamnation judiciaire liĂ©e Ă  l’attaque par credential stuffing contre la plateforme de paris sportifs DraftKings en novembre 2022. 🎯 Faits principaux Nathan Austad (21 ans, Minnesota), opĂ©rant sous l’alias « Snoopy », a Ă©tĂ© condamnĂ© Ă  18 mois de prison aprĂšs avoir plaidĂ© coupable en dĂ©cembre 2025 de conspiracy to commit computer intrusion. Il et ses co-conspirateurs ont compromis 60 000 comptes utilisateurs DraftKings via des attaques par credential stuffing exploitant des mots de passe faibles ou rĂ©utilisĂ©s. ...

26 juin 2026 Â· 2 min
Derniùre mise à jour le: 1 octobre 2026 📝